Aller au contenu
RGPD et conformité6 min de lecture

Audits ISO 27001 et SOC 2 : que masquer dans les preuves que vous remettez

Les auditeurs travaillent sur des échantillons de tickets, d'accès et de captures. Que masquer, que garder visible, et comment s'accorder avant l'audit.

Par Alexis de ONYRI

Masquez ce qui ne prouve pas le contrôle et gardez ce qui le prouve. L'auditeur doit voir qu'une revue des accès a eu lieu, qui l'a validée et quand. Il a rarement besoin du salaire, de l'adresse personnelle ou du mot de passe qui figure à côté. Mettez-vous d'accord avec lui avant le démarrage des travaux d'audit.

Prenons Claire Exemple, responsable sécurité d'un petit éditeur de logiciels. Son auditeur demande dix tickets de départ, la dernière revue des accès et une capture des réglages du pare-feu. Chaque fichier va quitter l'entreprise. Ce guide est une information générale, à jour en octobre 2026, pas un conseil juridique.

Que contrôlent les auditeurs par échantillonnage, et où vont vos preuves ?

Un audit ne relit pas chaque enregistrement. Il vérifie un échantillon. En Allemagne, l'office fédéral BSI publie un schéma d'audit pour la certification ISO 27001 fondée sur l'IT-Grundschutz. Selon lui, un audit de certification contrôle les exigences sur un échantillon de modules thématiques. Le responsable de l'équipe d'audit les choisit selon le risque et justifie son choix. L'ISO 19011, guide d'audit des systèmes de management, traite aussi de l'échantillonnage, selon l'ISO et l'IAF.

Quatre classeurs noirs empilés sur un bureau blanc, chacun avec un onglet de couleur, à côté d'un dossier ouvert rempli de feuilles
L'auditeur repère un échantillon dans les preuves : tout fichier remis peut être ouvert et lu.Photo : Jakub Zerdzicki, Pexels

Les preuves circulent ensuite. Elles peuvent passer par e-⁠mail, par le portail du cabinet ou par votre plateforme de conformité. Dans le schéma du BSI, le rapport d'audit final parvient chiffré à l'organisme de certification. La durée de conservation des dossiers du cabinet ne figure pas dans les textes consultés. Posez la question dans la lettre de mission.

ISO 27001 et SOC 2 demandent-elles de masquer des données ?

L'ISO/IEC 27002:2022 range le masquage des données parmi ses mesures (8.11). Selon le guide de l'ISACA sur la mise à jour de 2022, cette mesure limite l'exposition des données sensibles. Il en cite le texte : le masquage doit suivre votre politique de contrôle d'accès et vos besoins métier. Il demande aussi de tenir compte de la législation applicable. Ce texte ne parle pas des preuves d'audit, mais la logique est la même.

Les rapports SOC 2 s'appuient sur les Trust Services Criteria de l'AICPA. Un rapport couvre une ou plusieurs des cinq catégories suivantes : sécurité, disponibilité, intégrité du traitement, confidentialité et vie privée. S'il inclut la confidentialité, le critère C1.1 demande d'identifier et de maintenir les informations confidentielles. S'il inclut la vie privée, le critère P4.1 limite l'usage des informations personnelles aux finalités identifiées. Masquer vos preuves suit la même logique.

Le droit de la protection des données va dans le même sens. UE : l'article 5, paragraphe 1, point c du RGPD exige des données adéquates, pertinentes et limitées à ce qui est nécessaire. Le masquage réduit l'exposition, mais ne rend pas un traitement conforme à lui seul.

Que laisser visible, et que masquer ?

Ce tableau est un point de départ : votre auditeur décide de ce qui prouve chaque contrôle.

PreuveÀ laisser visible (elle prouve le contrôle)À masquer (elle ne le prouve pas)
Liste de revue des accèsSystème, date de la revue, rôle du relecteur, décision (maintenir ou retirer), identifiantE-⁠mails personnels, téléphones, noms complets si l'auditeur accepte les identifiants
Ticket d'arrivée ou de départNuméro, dates de demande, de validation et de retrait des accès, rôle du valideurAdresse personnelle, date de naissance, motif du départ, salaire
Preuve de formationIntitulé du cours, date de réalisation, identifiant du salariéE-⁠mail personnel, réponses au test, remarques sur la personne
Confirmation de vérification d'antécédentsDate, vérification terminée, résultat en oui ou nonDétails du rapport, numéros d'identité, adresses, toute mention de casier judiciaire
Ticket d'incident ou de changementNuméro, horodatages, gravité, rôle du valideur, correctifNoms, e-⁠mails, téléphones et adresses IP de clients collés dans la description
Extrait de journal ou capture de configurationRéglage, nom de la règle, date et heure, système affichéClés API, jetons, mots de passe, données clients, e-⁠mail personnel du menu du compte
Contrat fournisseurParties, date de signature, durée, clauses de sécurité et de confidentialitéPrix s'ils sont inutiles, coordonnées personnelles des signataires, autres données personnelles

Comment traiter captures d'écran, secrets et listes de population ?

  • Secrets : clés API, jetons, mots de passe et clés privées ne doivent jamais apparaître dans une capture ou un export. Si l'un d'eux a été visible dans un fichier déjà partagé, changez-le.
  • Données clients : tickets, journaux et exports contiennent souvent des noms, e-⁠mails et adresses IP de clients. L'auditeur en a rarement besoin.
  • Bords de capture : vérifiez les onglets, la barre d'adresse, le menu du compte et les notifications ouvertes. Des e-⁠mails personnels s'y cachent.
  • Noms de fichiers : un fichier nommé d'après une personne nomme encore cette personne. Renommez-le.

Les auditeurs tirent leur échantillon d'une liste de population, par exemple tous les salariés ou tous les comptes administrateurs. N'envoyez que les colonnes utiles pour choisir et retracer un échantillon : un identifiant, une date, un rôle, un statut. Dans Excel, supprimez les autres colonnes au lieu de les masquer. Selon Microsoft, l'inspecteur de documents trouve les lignes, colonnes et feuilles masquées, et les propriétés comme le nom de l'auteur.

ONYRI Sanitize masque dans votre navigateur une copie d'un fichier PDF, Word (.docx) ou image, sans l'envoyer. Sur tous les plans, il repère e-⁠mails, noms, adresses IPv4 et numéros d'identité. Avec Pro, il ajoute clés API, jetons cloud et clés privées SSH. Un OCR local lit les fichiers image et les pages numérisées, pas les captures placées dans une page de texte. « Tracer une zone » couvre n'importe quelle région. Il ignore ce que l'auditeur attend, et l'export n'est pas du texte recherchable.

Comment s'accorder avec l'auditeur ?

  1. Demandez avant le démarrage des travaux quelles preuves contiendront des données personnelles et ce que l'auditeur doit voir dans chacune.
  2. Écrivez la règle sur une page et envoyez-la. Un court échange d'e-⁠mails peut servir de trace.
  3. Masquez des copies, relisez l'aperçu et gardez les originaux intacts, avec les mêmes numéros de ticket, pour que l'auditeur puisse comparer.
  4. Proposez de montrer l'original à l'écran pour les échantillons sensibles. Le schéma du BSI prévoit lui-même que certains documents ne se consultent que sur place, pour des raisons de confidentialité.
  5. Notez ce que vous avez remis, quand et comment. Demandez ce que devient le fichier après l'audit.

Le mode d'envoi compte aussi. France : la CNIL recommande, dans son guide de sécurité, de chiffrer les pièces sensibles. Elle conseille un protocole comme SFTP ou HTTPS et la suppression des fichiers déposés sur une plateforme de transfert. Elle déconseille d'envoyer des données personnelles en clair par une messagerie grand public.

Commencez petit. Choisissez un type de preuve, masquez une copie et faites-la valider par l'auditeur avant de traiter le reste. Le premier échantillon accepté devient votre modèle.

Questions fréquentes

Puis-je caviarder des preuves pour un audit ISO 27001 ou SOC 2 ?

Oui, si la preuve démontre toujours le contrôle. Mettez-vous d'accord avec votre auditeur avant et gardez les originaux. C'est l'auditeur qui juge si la preuve suffit, pas vous.

Dois-je masquer les noms des salariés dans une revue des accès ?

Cela dépend de ce que l'auditeur doit rapprocher. Si un identifiant suffit, masquez les noms. S'il doit les rapprocher d'une liste RH, montrez l'original à l'écran au lieu de l'envoyer.

Combien de temps le cabinet d'audit garde-t-il mes preuves ?

Les textes consultés ne donnent pas de durée unique. Elle dépend de la politique du cabinet, des règles professionnelles et du droit national. Demandez-la dans la lettre de mission, avec le sort de vos fichiers.

Si je masque une clé dans une capture, suis-je protégé ?

La copie est plus sûre, mais pas la clé. Si l'original montrait une clé et a été largement partagé ou stocké, changez la clé. Le masquage protège un fichier. Seul le renouvellement protège un secret.

Sources et références

Masquez un document sans l'envoyer nulle part

ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.